<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 TRANSITIONAL//EN">
<HTML>
<HEAD>
  <META HTTP-EQUIV="Content-Type" CONTENT="text/html; CHARSET=UTF-8">
  <META NAME="GENERATOR" CONTENT="GtkHTML/3.26.2">
</HEAD>
<BODY>
Hi Paul,<BR>
<BR>
Sorry for long time. <BR>
Well asking your questions: <BR>
<BR>
&gt; Any reason why to change these lifetimes from the default?<BR>
Yes, by definition of checkpint administrator.<BR>
<BR>
&gt; You are using netkey?<BR>
Well, when I do emerge openswan on my gentoo linux. That software is compiled with netkey activated. I don't know why.<BR>
<BR>
&gt; Seems that connection came up fine.<BR>
Yes, but I can't use the services of the other side.<BR>
<BR>
Anyway, the log without plutodebug:<BR>
<BR>
<BR>
ipsec_setup: Starting Openswan IPsec U2.6.21/K2.6.29-gentoo-r1...&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <BR>
ipsec_setup: multiple ip addresses, using&nbsp; 200.xxx.xxx.234 on eth0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <BR>
ipsec_setup: Warning: ignored obsolete keyword (null)&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [ ok ]<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; exchange type: ISAKMP_XCHG_INFO<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; flags: ISAKMP_FLAG_ENCRYPTION<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; message ID:&nbsp; 53 8d de c6<BR>
Jul 15 13:11:12 firewall pluto[29165]: | ***emit ISAKMP Hash Payload:<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; next payload type: ISAKMP_NEXT_D<BR>
Jul 15 13:11:12 firewall pluto[29165]: | emitting 20 zero bytes of HASH(1) into ISAKMP Hash Payload<BR>
Jul 15 13:11:12 firewall pluto[29165]: | emitting length of ISAKMP Hash Payload: 24<BR>
Jul 15 13:11:12 firewall pluto[29165]: | ***emit ISAKMP Delete Payload:<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; next payload type: ISAKMP_NEXT_NONE<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; DOI: ISAKMP_DOI_IPSEC<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; protocol ID: 1<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; SPI size: 16<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp;&nbsp; number of SPIs: 1<BR>
Jul 15 13:11:12 firewall pluto[29165]: | emitting 16 raw bytes of delete payload into ISAKMP Delete Payload<BR>
Jul 15 13:11:12 firewall pluto[29165]: | delete payload&nbsp; 0a 30 cf d7&nbsp; a3 4b a3 9e&nbsp; 23 a8 e1 71&nbsp; 6f ae 4b 83<BR>
Jul 15 13:11:12 firewall pluto[29165]: | emitting length of ISAKMP Delete Payload: 28<BR>
Jul 15 13:11:12 firewall pluto[29165]: | HASH(1) computed:<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 93 91 19 83&nbsp; 31 69 49 de&nbsp; dc c7 c2 6d&nbsp; 77 75 ee ce<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 91 4f 33 13<BR>
Jul 15 13:11:12 firewall pluto[29165]: | last Phase 1 IV:&nbsp; b3 73 e6 6b&nbsp; 56 3d 01 2d&nbsp; ad 9c 6f 69&nbsp; d6 8b 25 92<BR>
Jul 15 13:11:12 firewall pluto[29165]: | current Phase 1 IV:&nbsp; b3 73 e6 6b&nbsp; 56 3d 01 2d&nbsp; ad 9c 6f 69&nbsp; d6 8b 25 92<BR>
Jul 15 13:11:12 firewall pluto[29165]: | computed Phase 2 IV:<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; a2 dd 89 70&nbsp; 2b ed ae 48&nbsp; 16 8c ff 6a&nbsp; bd f0 06 d1<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 12 ec 96 aa<BR>
Jul 15 13:11:12 firewall pluto[29165]: | encrypting:<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 0c 00 00 18&nbsp; 93 91 19 83&nbsp; 31 69 49 de&nbsp; dc c7 c2 6d<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 77 75 ee ce&nbsp; 91 4f 33 13&nbsp; 00 00 00 1c&nbsp; 00 00 00 01<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 01 10 00 01&nbsp; 0a 30 cf d7&nbsp; a3 4b a3 9e&nbsp; 23 a8 e1 71<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 6f ae 4b 83<BR>
Jul 15 13:11:12 firewall pluto[29165]: | IV:<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; a2 dd 89 70&nbsp; 2b ed ae 48&nbsp; 16 8c ff 6a&nbsp; bd f0 06 d1<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 12 ec 96 aa<BR>
Jul 15 13:11:12 firewall pluto[29165]: | unpadded size is: 52<BR>
Jul 15 13:11:12 firewall pluto[29165]: | emitting 12 zero bytes of encryption padding into ISAKMP Message<BR>
Jul 15 13:11:12 firewall pluto[29165]: | encrypting 64 using OAKLEY_AES_CBC<BR>
Jul 15 13:11:12 firewall pluto[29165]: | next IV:&nbsp; d5 1f d7 fb&nbsp; 87 4b 11 55&nbsp; c4 ac c9 5f&nbsp; cb da b7 29<BR>
Jul 15 13:11:12 firewall pluto[29165]: | emitting length of ISAKMP Message: 92<BR>
Jul 15 13:11:12 firewall pluto[29165]: | sending 92 bytes for delete notify through eth0:500 to 201.xxx.xxx.20:500 (using #9690)<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 0a 30 cf d7&nbsp; a3 4b a3 9e&nbsp; 23 a8 e1 71&nbsp; 6f ae 4b 83<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 08 10 05 01&nbsp; 53 8d de c6&nbsp; 00 00 00 5c&nbsp; 2b 79 53 d1<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 4e d3 13 db&nbsp; 72 60 07 d6&nbsp; d7 e5 5b 40&nbsp; 0d 90 ce 67<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 8c 95 b8 b6&nbsp; d7 a6 ae 33&nbsp; f7 6f 58 ef&nbsp; 64 1d ae be<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 20 d8 ef 40&nbsp; 31 ae 98 5d&nbsp; f7 2c fa a5&nbsp; d5 1f d7 fb<BR>
Jul 15 13:11:12 firewall pluto[29165]: |&nbsp;&nbsp; 87 4b 11 55&nbsp; c4 ac c9 5f&nbsp; cb da b7 29<BR>
Jul 15 13:11:12 firewall pluto[29165]: | deleting event for #9690<BR>
Jul 15 13:11:12 firewall pluto[29165]: | no suspended cryptographic state for 9690<BR>
Jul 15 13:11:12 firewall pluto[29165]: | ICOOKIE:&nbsp; 0a 30 cf d7&nbsp; a3 4b a3 9e<BR>
Jul 15 13:11:12 firewall pluto[29165]: | RCOOKIE:&nbsp; 23 a8 e1 71&nbsp; 6f ae 4b 83<BR>
Jul 15 13:11:12 firewall pluto[29165]: | state hash entry 21<BR>
Jul 15 13:11:12 firewall pluto[29165]: | next event EVENT_RETRANSMIT in 30 seconds for #9711<BR>
<BR>
<TABLE CELLSPACING="0" CELLPADDING="0" WIDTH="100%">
<TR>
<TD>
<BR>
<IMG SRC="file://C:%5Cuser%5Cgilcesar%5Cpessoal%5Cblackpoint.gif" WIDTH="100%" HEIGHT="1" ALIGN="bottom" BORDER="0"><BR>
<TABLE CELLSPACING="0" WIDTH="100%">
<TR>
<TD ALIGN="left">
<B><I>William Ferraz</I></B>
</TD>
<TD ALIGN="right">
<DIV ALIGN=right><IMG SRC="cid:1247674262.5167.27.camel@Malfoy" ALIGN="bottom" BORDER="0"></DIV>
</TD>
</TR>
<TR>
<TD ALIGN="left" VALIGN="top">
<U><A HREF="mailto:gil.cesar@inmetrics.com.br">williamferraz@inmetrics.com.br</A></U> <BR>
+55-11-3555-6825 <BR>
+55-11-9493-3475 <BR>
<IMG SRC="cid:1247674262.5167.28.camel@Malfoy" ALIGN="bottom" BORDER="0"><BR>
<BR>
<BR>
<BR>
</TD>
<TD ALIGN="right" VALIGN="top">
<U><A HREF="http://www.inmetrics.com.br/">http://www.inmetrics.com.br</A></U> <BR>
<DIV ALIGN=right>&nbsp;</DIV>
<DIV ALIGN=right>Avenida Guido Caloi, 1000 - bloco 4 - 4 andar</DIV>
<BR>
Condom&#237;nio Panam&#233;rica Park<BR>
05802-140 &#8211; S&#227;o Paulo &#8211; SP &#8211; Brasil
</TD>
</TR>
</TABLE>
</TD>
</TR>
</TABLE>
<BR>
<BR>
On Mon, 2009-07-06 at 11:38 -0400, Paul Wouters wrote:
<BLOCKQUOTE TYPE=CITE>
<PRE>
On Mon, 6 Jul 2009, William Ferraz wrote:

&gt; I need some help to connect my firewall with gentoo-linux and openswan to
&gt; Check Point NGX R62.

&gt; firewall ~ # ipsec look

Note ipsec look does not work when using netkey.

&gt; # basic configuration
&gt; config setup
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; interfaces=&quot;%defaultroute&quot;
&gt; 
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; # plutodebug / klipsdebug = &quot;all&quot;, &quot;none&quot; or a combation from below:
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; #
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; # &quot;raw crypt parsing emitting control klips pfkey natt x509 private&quot;
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; # eg: plutodebug=&quot;control parsing&quot;
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; #
&gt; 
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; klipsdebug=&quot;all&quot;
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; plutodebug=&quot;all&quot;
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; # ONLY enable plutodebug=all or klipsdebug=all if you are a developer !!

I guess I should have said &quot;openswan developer&quot; :P

&gt; conn inm-net
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; keyexchange=ike
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ike=aes256-sha1-modp1024
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; aggrmode=no
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; type=tunnel
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; pfs=no
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ikelifetime=1440s
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; keylife=3600s

Any reason why to change these lifetimes from the default?

&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; left=200.XXX.XXX.234
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; leftnexthop=200.XXX.XXX.233
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; leftsubnet=10.10.11.0/24
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; leftupdown=/usr/lib/ipsec/_updown

leave out leftupdown= if you are using the default updown script.

&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; right=201.XXX.XXX.20
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; rightnexthop=201.XXX.XXX.1
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; rightsubnet=5.16.8.0/24
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; auth=esp
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; authby=secret
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; esp=aes128-sha1
&gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; auto=start

&gt; 200.XXX.XXX.234&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 201.XXX.XXX.20 : PSK &quot;&lt;my secret are oculted&gt;&quot;

&gt; Log:
&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: &quot;inm-net&quot; #3: transition from
&gt; state STATE_QUICK_I1 to state STATE_QUICK_I2
&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: | deleting event for #3
&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: | sending reply packet to
&gt; 201.XXX.XXX.20:500 (from port 500)
&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: | sending 60 bytes for
&gt; STATE_QUICK_I1 through eth0:500 to 201.XXX.XXX.20:500 (using #3)
&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: |&nbsp;&nbsp; ed 72 75 18&nbsp; 6a 9e fe 70&nbsp; 70
&gt; b3 3a 30&nbsp; a2 94 be 26
&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: |&nbsp;&nbsp; 08 10 20 01&nbsp; 9d 07 bd 62&nbsp; 00
&gt; 00 00 3c&nbsp; 3d 95 1a 89

This is why you should not enable all debug. Please show a log without
specifying plutodebug=

&gt; Jul&nbsp; 6 10:30:20 firewall pluto[11204]: &quot;inm-net&quot; #3: STATE_QUICK_I2: sent
&gt; QI2, IPsec SA established tunnel mode {ESP=&gt;0x42b8a16c &lt;0x5bfeed6b
&gt; xfrm=AES_128-HMAC_SHA1 NATOA=none NATD=none DPD=none}

Seems that connection came up fine.

&gt; My interface ipsec0 don't start and I don't connect to any service on the
&gt; other network.

You are using netkey? Then there are no ipsecX interfaces.

Paul
</PRE>
</BLOCKQUOTE>
</BODY>
</HTML>